X



【Log4j2に対する無報告】中国当局、アリババのクラウド子会社との情報共有提携停止 [香味焙煎★]
■ このスレッドは過去ログ倉庫に格納されています
0001香味焙煎 ★
垢版 |
2021/12/22(水) 19:13:56.25ID:/aQ38kat9
[北京/香港 22日 ロイター] - 中国の規制当局は22日、電子商取引(EC)大手アリババ・グループのクラウドサービス子会社「阿里雲(アリババ・クラウド・コンピューティング)」との情報共有パートナーシップを停止した。
サイバーセキュリティー上の脆弱性を迅速に報告・対処しなかったことを非難している。政府系メディアが伝えた。

21世紀経済報道が工業情報省による最近の通知を基に伝えたところによると、阿里雲は人気の高いオープンソースのロギングフレームワーク「Apache Log4j2」の脆弱性を中国当局に直ちに報告しなかった。

これを受けて同省は、サイバーセキュリティーの脅威や情報共有プラットフォームに関する阿里雲との協力パートナーシップを一時停止するとともに、6カ月後に再評価し、同社の内部改革に応じて復活させることにしたという。

今回の措置は、国家安全保障の名の下に主要なオンラインインフラやデータの管理を強化しようとする中国当局の意図を浮き彫りにしている。中国政府は国有企業に対し、来年までにデータをアリババや騰訊控股(テンセント・ホールディングス)といった民間事業者から国が後押しするクラウドシステムに移行するよう求めている。

また、世界中の企業や政府の間でパニックを引き起こした脆弱性に対する中国当局の懸念も浮き彫りにした。「Apache Log4j2」はJavaベースのツールで、企業のシステムやウェブアプリケーションで広く使われている。

工業情報省は先週の通知で「この脆弱性は機器の遠隔操作につながる可能性があり、これは機密情報の盗難や機器のサービス阻害といった重大な被害につながる可能性がある。リスクの高い脆弱性だ」と指摘した。

通知文によると、阿里雲は最近、「Apache Log4j2」コンポーネントにリモートコード実行の脆弱性を発見し、米国の「Apache Software Foundation」に通知。同省はその後、阿里雲からではなく、第三者からこの問題に関する報告を受けたという。

阿里雲は今回の停止措置についてコメントを控えた。

ロイター
https://jp.reuters.com/article/china-alibaba-idJPKBN2J10DD
0002ニューノーマルの名無しさん
垢版 |
2021/12/22(水) 19:15:51.26ID:kRAjavxo0
>>1
うちの会社の取引先

1 Log4jはv1.*系だから問題なし
2 Log4net使ってるから問題なし

ぶっ飛ばしてやりたいんだが
もっと問題じゃねえかよと
0005ニューノーマルの名無しさん
垢版 |
2021/12/22(水) 19:19:08.10ID:u1yCKMWO0
中共と情報共有パートナーシップてさー

ヤバイやつやろ
0006ニューノーマルの名無しさん
垢版 |
2021/12/22(水) 19:23:15.36ID:+yel4wCm0
>阿里雲(アリババ・クラウド・コンピューティング)
「ババ」は、どこに行ったのだろう。
0007ニューノーマルの名無しさん
垢版 |
2021/12/22(水) 19:23:22.44ID:rIUkMHAO0
なんでv2だけv1はいいの?
0009ニューノーマルの名無しさん
垢版 |
2021/12/22(水) 19:42:20.77ID:M32NVecL0
バージョン1には問題の脆弱性がない
でもサポート切れてるから最新版使った方がいいよってレベル
0011ニューノーマルの名無しさん
垢版 |
2021/12/22(水) 20:01:17.09ID:rnfhyAnb0
>>7
高度化しようとして余計な機能を追加したから。目的を絞ればいいのに何でも出来るようにしたくなるんだろうな。
0012ニューノーマルの名無しさん
垢版 |
2021/12/22(水) 20:03:25.35ID:Yql+zP740
コロナウイルスの感染拡大を迅速に報告・対処しなかったくせに
0013ニューノーマルの名無しさん
垢版 |
2021/12/22(水) 20:05:39.16ID:A3h8wUKB0
国家情報法が中国に在る限り、中国を起点としたビジネスは成り立たないなぁ。
0015ニューノーマルの名無しさん
垢版 |
2021/12/22(水) 20:22:19.34ID:Z6NF4GmX0
>>2
だったら、Log4j 2.17.0にバージョンアップする工数分の金払えよ。
こっちは客が承認した使用に基づいて構築してるんだ。
0018ニューノーマルの名無しさん
垢版 |
2021/12/22(水) 21:26:09.34ID:/9IPGdDK0
きんも〜
0021ニューノーマルの名無しさん
垢版 |
2021/12/23(木) 00:35:43.35ID:VtC+AYHo0
>>19
1系はデフォの設定で使ってる分には今回の脆弱性の影響は受けないな。
あのオプション有効にしてるのは稀じゃね。

>>20
すまんね、SIerの人間だ。
要件を客が承認して、仕様凍結して、受入試験して
検収してんのに後から金も払わず文句しかつけてこない
客(大体天下り団体)に嫌気が差しててね。

航空局だと納品後自前のテスト環境で自分達で1年試験して
そこでバグや使用誤り見つけてくれるんだよ。
もちろん予算の問題もあるがユーザが金出したから後は知らねえよ、
みたいに投げっぱなしで良いシステムはできないと声を大にして言いたい。

まあ一番のガンはそれを容認する経営層と営業だがな。
0022ニューノーマルの名無しさん
垢版 |
2021/12/23(木) 07:33:37.57ID:5wVGYgXb0
>>21
出来損ないの底辺職じゃーん
もっとも使えない人種w
話が通じない、お客の要望を汲み取れない、自分で書いてるソースの意味も分からない

…その割に金寄越せ!金寄越せ!だけはいっちょ前
0023ニューノーマルの名無しさん
垢版 |
2021/12/23(木) 15:59:33.68ID:t7UDsDPQ0
なにしろヤバい
0026ニューノーマルの名無しさん
垢版 |
2021/12/25(土) 14:01:59.31ID:0fOwybQT0
倫理観の無い奴は何やっても無理
0027ニューノーマルの名無しさん
垢版 |
2021/12/25(土) 14:44:54.51ID:P+36Psoa0
>中国政府は国有企業に対し、来年までにデータをアリババや騰訊控股(テンセント・ホールディングス)といった民間事業者から国が後押しするクラウドシステムに移行するよう求めている。

怖すぎ
こんなんされたら中国のサービスも製品も何も使えなくなる
0028ニューノーマルの名無しさん
垢版 |
2021/12/26(日) 16:42:01.16ID:5n8uyexC0
うん、使わないほうがいいよね
0029ニューノーマルの名無しさん
垢版 |
2021/12/27(月) 07:44:07.01ID:4YW3lTM90
>>2
Log4net は一度サポート止まったが、再開してるし
以前問題になったセキュリティ問題も塞がってるぞ
■ このスレッドは過去ログ倉庫に格納されています

ニューススポーツなんでも実況